Netcraft обнаружил масштабную вспышку PhaaS

Netcraft обнаружил масштабную вспышку PhaaS

Netcraft обнаружил масштабную вспышку PhaaS: 17 500 фишинг-доменов нацелены на 316 брендов в 74 странах — и это выглядит так, как будто кто-то решил превратить фишинг в SaaS с ежемесячной подпиской. Платформы Lighthouse и Lucid работают по принципу «взял шаблон — запусти кампанию» и дают злоумышленникам готовую инфраструктуру: шаблоны под бренды, гибкие правила таргетинга, мониторинг жертв в реальном времени и даже «смарт-фичи», которые показывают рабочую страницу только нужной цели. Короче: фишинг теперь продают по подписке — купил, настроил, коктейль из мошеннических доменов готов. Хакерский юмор: представь, теперь у фишеров есть отдел продаж с KPI и еженедельными отчётами.

Почему это опасно? Потому что PhaaS снимает всю головную боль с организации атак: не надо писать скрипты, верстать страницы и держать инфраструктуру — всё уже в коробке. Платформы умеют маскировать ссылки, требовать конкретный мобильный User-Agent, проверять прокси-локацию и показывать рабочую страницу только «целевому» пользователю — всем остальным подсовывается «френдли» фейковый магазин. Это делает детекцию и takedown гораздо сложнее: полиция кликает по ссылке и видит коктейль из скидок и картинок, а целевая жертва — реальную фишинговую форму. Шутка для айтишников: если раньше фишеры сидели в подвале, то теперь у них HQ с ретро-кофемашиной и KPI на белой доске.

Атаки нацелены на самые разные отрасли: финансы, почтовые и логистические службы, госструктуры, криптосервисы — и всё это упаковано в шаблоны под бренды. Отдельно опасны приёмы с lookalike-доменами (гомоглифы — например, японская «ん» вместо латинской буквы), фейковыми расширениями-кошельками и смс/iMessage-смеси, которые доставляют ссылки прямо на телефон жертвы. Получается, что даже внимательный пользователь может попасться — маленькая «хитрость» в домене и доверчивый глаз думает: «да это же мой банк». Маленькая шутка для крипто-параноиков: если адрес домена выглядит как нечто знакомое — не спеши клацать, особенно если на экране горит надпись «вы выиграли 0.0001 BTC».

Что могут сделать организации прямо сейчас? Во-первых, усилить фильтрацию почты и SMS — SPF/DKIM/DMARC, URL-сканирование, репутационные бэки и антифишинговые решения. Во-вторых, обязательно включить многофакторную аутентификацию и по возможности перейти на аппаратные FIDO-ключи; учить сотрудников распознавать смс-ловушки и фишинговые лендинги; мониторить lookalike-домены и быстро инициировать takedown для подозрительных страниц. Для фанатов чеклистов — представьте это как «5 этапов зомби-апокалипсиса»: подготовка, обнаружение, реагирование, обучение и профилактика. И да, не храните seed-фразы в блокноте под клавиатурой — хакеры не читают документацию, но любят простые находки.

Как это повлияет на рынок кибербезопасности? PhaaS делает фишинг дешёвым и масштабируемым, поэтому компании должны воспринимать фишинг не как эпизодическую проблему, а как постоянную бизнес-угрозу. Защита — это не только фильтры, но процессы: мониторинг бренда, быстрая реакция на новые домены-двойники, регулярные обучения сотрудников и тесты-фишинги (но только честные, а не те, где HR потом шлёт гневные письма). Маленькая ирония: раньше фишинг был искусством, теперь — подписным сервисом; пора включать в бюджеты пункт «анти-фишинг как услуга», иначе маркетинговый отдел будет в панике, когда клиенты начнут жаловаться.

В итоге: рост PhaaS — это сигнал, что фишинг переходит в промышленную фазу. Если вы ещё думаете, что «нас это не коснётся», представьте, что у злоумышленников теперь есть маркетплейс шаблонов под ваш бренд — и они готовы его запустить за ежемесячную плату. Совет без вайпа: проверьте защиту почты, включите двухфакторку, обучите людей и заведите план быстрого удаления подозрительных доменов. И да, не доверяйте письмам с «вашим выигрышем» — обычно это не ваш личный банковский счёт, а чей-то план на обед.

Берегите себя и свои нервы.

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Рекордный патч от Microsoft: исправлено 974 уязвимости и два активных zero-day в Windows

Рекордный патч от Microsoft: исправлено 974 уязвимости и два активных zero-day в Windows

Компания Microsoft побила исторический рекорд в рамках ежемесячной программы Patch Tuesday, выпустив патчи для 974 уязвимостей в своем программном обеспечении. Две из них уже активно используются злоумышленниками в реальных атаках. С учетом 25 патчей для сторонних сервисов суммарное количество устраненных угроз составило 999. Сентябрьский релиз стал самым масштабным за всю

Разработчики выпустили Chrome 153, который стал первым обновлением проекта с момента перехода на двухнедельный интервал между релизами

Разработчики выпустили Chrome 153, который стал первым обновлением проекта с момента перехода на двухнедельный интервал между релизами

8 сентября 2026 года состоялся релиз браузера Google Chrome 153 для Windows, Linux и macOS. В этой версии добавлены новые опции, исправлены ранее обнаруженные ошибки, а также устранены 230 уязвимостей (5 уязвимостей отмечены как критические, а 41 — как высокого уровня). Выпуск Chrome 154 запланирован на 22 сентября 2026 года. С

Хакеры адаптировали ИИ-угрозу ASCII smuggling для фишинговых атак

Хакеры адаптировали ИИ-угрозу ASCII smuggling для фишинговых атак

Microsoft раскрыла фишинговую кампанию, где письма собирают из слов с невидимыми Unicode-символами внутри, и обычные спам-фильтры такие конструкции не ловят. На пике рассылка достигала 2,37 млн писем в сутки, а вся схема держалась на мощностях легального сервиса email-рассылок ActiveCampaign. Приём называется ASCII smuggling и раньше чаще

Тысячи ИИ-агентов OpenAI тайком использовали заброшенную вики для координации

Тысячи ИИ-агентов OpenAI тайком использовали заброшенную вики для координации

Исследователи обнаружили аномальную активность автономных ИИ-агентов (представлявшихся системами OpenAI). С мая по июль 2026 года они опубликовали 18 000 постов на полузабытом ресурсе DSEwiki, который за последние 10 лет редактировали от силы раз двадцать. DSEwiki — немецкой вики для разработчиков программного обеспечения, работающей на платформе ProWiki. Особенность этой вики заключалась